CVE-2024-4566: Уразливість ShopLentor у WordPress дозволяє несанкціоновану зміну даних

Уразливість ShopLentor дозволяє змінювати налаштування WordPress без авторизації. Рекомендується оновлення плагіна та обмеження доступу користувачів.
CVE-2024-4566CVSS 7.1Web

CVE-2024-4566: Уразливість ShopLentor у WordPress дозволяє несанкціоновану зміну даних

Уразливість ShopLentor дозволяє змінювати налаштування WordPress без авторизації. Рекомендується оновлення плагіна та обмеження доступу користувачів.

CVSS
7.1 HIGH
EPSS
33.19%
Активно використовується
немає в KEV
Продукт
shoplentor

Що відомо

Плагін ShopLentor для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу від підписника або вище змінювати налаштування WordPress без належної перевірки прав. Це пов’язано з відсутністю перевірки можливостей у функції ajax_dismiss у версіях до 2.8.8 включно.

Бізнес-вплив

Уразливість може призвести до несанкціонованої зміни конфігураційних параметрів сайту, що створює ризики для стабільності та безпеки вебресурсу. Особливо це актуально, якщо плагін WooCommerce деактивовано або якщо автентифікованим користувачам надано доступ до стандартної адмінпанелі WordPress. Це може вплинути на довіру користувачів і призвести до потенційних збоїв у роботі сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ShopLentor від розробника та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника або вище до адмінпанелі, а також розглянути можливість тимчасового відключення плагіна або WooCommerce для зменшення ризиків. Важливо також переглянути журнали безпеки на предмет підозрілої активності та посилити моніторинг системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки